Dyrektywa NIS 2

Dyrektywa NIS 2
To unijna dyrektywa, która zobowiązuje organizacje z krytycznych sektorów gospodarki do wdrożenia i utrzymania standardów cyberbezpieczeństwa.
Sprawdź czy Dyrektywa NIS 2 dotyczy Twojej organizacji.
Przedsiębiorstwa z sektorów krytycznych

Energetyka

Transport

Bankowość

Zarządzanie usługami ICT

Infrasruktura cyfrowa

Dostawcy usług cyfrowych

Produkcja, wytwarzanie i dystrybucja chemikaliów

Produkcja, przetwarzanie i dystrybucja żywności

Gospodarka odpadami
oraz ścieki

Opieka zdrowotna

Badania naukowe

Woda pitna

Badania naukowe

Przestrzeń kosmiczna

Usługi pocztowe i kurierskie
Kryterium zatrudnienia i obrotu
Średnie przedsiębiorstwa
Przedsiębiorstwa zatrudniające co najmniej 50 osób oraz ich obrót lub roczna suma bilansowa przekracza 10 mln euro.
Przedsiębiorstwa zatrudniające co najmniej 50 osób oraz ich obrót lub roczna suma bilansowa przekracza 10 mln euro.
Duże przedsiębiorstwa
Przedsiębiorstwa zatrudniające powyżej 250 osób, a także ich obrót lub roczna suma bilansowa przekracza 50 mln euro.
Przedsiębiorstwa zatrudniające powyżej 250 osób, a także ich obrót lub roczna suma bilansowa przekracza 50 mln euro.
Dyrektywa NIS2 obejmuje również podmioty z administracji publicznej

Administracja centralna
Podmioty administracji publicznej w ramach instytucji rządowych na szczeblu centralnym zdefiniowane przez państwo członkowskie zgodnie z prawem krajowym

Administracja regionalna
Podmioty administracji publicznej na szczeblu regionalnym zdefiniowane przez państwo członkowskie zgodnie z prawem krajowym
"Moja organizacja podchodzi pod wymogi Dyrektywy NIS 2 i co dalej...?"

Podmioty objęte zakresem Dyrektywy NIS 2, podobnie jak w przypadku RODO, muszą wdrożyć odpowiednie i proporcjonalne środki techniczne i organizacyjne, aby zarządzać ryzykami, na które narażone są ich sieci i systemy używane do świadczenia usług. Szczegółowe regulacje dotyczące tych obowiązków zostaną określone przez prawo krajowe. Dyrektywa NIS 2 ustanawia minimalne wymagania dotyczące środków, które muszą być wdrożone przez każdą jednostkę objętą zakresem dyrektywy, aby zredukować ryzyko wystąpienia incydentów bezpieczeństwa. Obowiązki te są precyzyjnie określone w artykule 18 oraz motywach i wskaźnikach realizacji celów dyrektywy:
- Dynamiczna analiza ryzyka
- Analiza ryzyka musi być dynamiczna, czyli zmieniać się zgodnie z otaczającymi warunkami technicznymi, prawnymi oraz zagrożeniami. Powinna bazować na danych z CTI oraz działów compliance lub prawnego.
- Polityka bezpieczeństwa systemów teleinformatycznych
- Należy opracować i wdrożyć w organizacji System Zarządzania Bezpieczeństwem Informacji (SZBI) oparty na normie ISO 27001.
- Obsługa incydentów
- Organizacja musi mieć wdrożony proces zarządzania incydentami, który jest integralną częścią ładu korporacyjnego, np. w ramach SZBI.
- Raportowanie incydentów
- Podmioty są zobowiązane do zgłaszania incydentów do krajowego CSIRT lub innego właściwego organu. Procedury raportowania powinny obejmować zarówno faktyczne incydenty, jak i potencjalne zagrożenia.
- Bezpieczeństwo łańcucha dostaw
- Należy wdrożyć polityki i procedury dotyczące bezpieczeństwa w relacjach z dostawcami i usługodawcami.
- Plan ciągłości działania i zarządzania kryzysowego
- Organizacja powinna posiadać plany ciągłości działania (BCP), aby móc przywrócić produkcję, procesy biznesowe, systemy informatyczne lub specjalistyczne usługi. Można to osiągnąć poprzez wdrożenie Systemu Zarządzania Ciągłością Działania.
- Polityki i procedury IT
- Opracowanie i wdrożenie polityk i procedur dotyczących nabywania, rozwoju i utrzymania sieci i systemów informatycznych oraz testowania i audytów zabezpieczeń, aby ocenić skuteczność zarządzania ryzykiem w cyberprzestrzeni. Mogą one być częścią SZBI zgodnego z ISO 27001.
- Korzystanie z kryptografii
- Polityki i procedury określające stopień wykorzystania kryptografii i szyfrowania, odpowiednio do poziomu ryzyka. Powinno to być powiązane z analizą ryzyka i zasadami klasyfikacji informacji.
- Szkolenia z zakresu cyberbezpieczeństwa
- Zapewnienie szkoleń z zakresu cyberbezpieczeństwa dla kadry menadżerskiej oraz pracowników, w zależności od ich roli w systemach teleinformatycznych.
Jak możemy pomóc przy Dyrektywie NIS 2?
Sed pede ullamcorper amet ullamcorper primis, nam pretium suspendisse neque, a phasellus sit pulvinar vel integer.
Dyrektywa NIS 2 (Kopiuj)
Sed pede ullamcorper amet ullamcorper primis, nam pretium suspendisse neque, a phasellus sit pulvinar vel integer.
Dyrektywa NIS 2 (Kopiuj)
Sed pede ullamcorper amet ullamcorper primis, nam pretium suspendisse neque, a phasellus sit pulvinar vel integer.
Dyrektywa NIS 2 (Kopiuj)
Sed pede ullamcorper amet ullamcorper primis, nam pretium suspendisse neque, a phasellus sit pulvinar vel integer.